Source: OJ L, 2024/1774, 25.6.2024Current language: FR
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Article 25 Tests des plans de continuité des activités de TIC
Summary What does Article 25 of the RTS on ICT risk management framework say?
This article builds directly on Article 24, which establishes the ICT business continuity policy, by setting out the detailed requirements for how financial entities must actually test those plans.
The core purpose is to ensure that testing is rigorous and meaningful — grounded in the entity's business impact analysis and ICT risk assessment — and that it genuinely verifies whether critical or important functions can be kept running through disruptions.
The article also extends specific obligations to central counterparties and central securities depositories, requiring them to involve relevant external parties, such as clearing members and other market infrastructures, in their testing exercises.
Important points:
- Test ICT business continuity plans using realistic, severe but plausible disruption scenarios, including switchover to backup infrastructure (for all entities except microenterprises), and scenarios covering potential failures of ICT third-party service providers.
- Central counterparties and central securities depositories must involve relevant external stakeholders — such as clearing members, external providers, and other market infrastructures — in their business continuity testing.
- Document all testing results and ensure that any deficiencies identified are analysed, addressed, and reported to the management body.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Lorsqu’elles testent les plans de continuité des activités de TIC conformément à l’article 11, paragraphe 6, du règlement (UE) 2022/2554, les entités financières tiennent compte de l’analyse des incidences sur les activités de l’entité financière et de l’évaluation du risque lié aux TIC visée à l’article 3, premier alinéa, point b), du présent règlement.
Les entités financières évaluent, au moyen des tests de leurs plans de continuité des activités de TIC visés au paragraphe 1, si elles sont en mesure d’assurer la continuité de leurs fonctions critiques ou importantes. Ces tests:
sont réalisés sur la base de scénarios de test simulant des perturbations potentielles, y compris un ensemble adéquat de scénarios graves mais plausibles;
comprennent, le cas échéant, des tests des services TIC fournis par des prestataires tiers de services TIC;
pour les entités financières, autres que les microentreprises, visées à l’article 11, paragraphe 6, deuxième alinéa, du règlement (UE) 2022/2554, comprennent des scénarios de basculement entre l’infrastructure de TIC principale et la capacité redondante, les sauvegardes et les installations redondantes;
sont conçus pour éprouver les hypothèses sur lesquelles se fondent les plans de continuité des activités, y compris les dispositifs de gouvernance et les plans de communication en situation de crise;
comportent des procédures visant à vérifier la capacité du personnel des entités financières, des prestataires tiers de services TIC, des systèmes de TIC et des services TIC à répondre de manière adéquate aux scénarios dûment pris en considération conformément à l’article 26, paragraphe 2.
Aux fins du point a), les entités financières incluent toujours dans les tests les scénarios envisagés pour l’élaboration des plans de continuité des activités.
Aux fins du point b), les entités financières tiennent dûment compte des scénarios liés à l’insolvabilité ou aux défaillances des prestataires tiers de services TIC ou aux risques politiques dans les juridictions des prestataires tiers de services TIC, le cas échéant.
Aux fins du point c), les tests permettent de vérifier si au moins les fonctions critiques ou importantes peuvent être exercées de manière appropriée pendant une durée suffisante et si le fonctionnement normal peut être rétabli.
En plus de respecter les exigences prévues au paragraphe 2, les contreparties centrales associent aux tests de leurs plans de continuité des activités de TIC visés au paragraphe 1:
les membres compensateurs;
les prestataires externes;
les établissements de l’infrastructure financière avec lesquels les contreparties centrales ont constaté des interdépendances dans le cadre de leur politique de continuité des activités.
En plus de respecter les exigences prévues au paragraphe 2, les dépositaires centraux de titres associent, le cas échéant, aux tests de leurs plans de continuité des activités de TIC visés au paragraphe 1:
les utilisateurs des dépositaires centraux de titres;
les prestataires de services et fournisseurs de services de réseau essentiels;
d’autres dépositaires centraux de titres;
d’autres infrastructures de marché;
d’autres établissements avec lesquels les dépositaires centraux de titres ont constaté des interdépendances dans le cadre de leur politique de continuité des activités.
Les entités financières documentent les résultats des tests visés au paragraphe 1. Toute défaillance constatée à la suite de ces tests est analysée, traitée et notifiée à l’organe de direction.
Relevant recitals
Considérant 24 Additional requirements for financial market infrastructure participants
Il est nécessaire de fixer des exigences en matière de risque opérationnel, et plus particulièrement en matière de gestion des projets TIC, de gestion des changements dans les TIC et de gestion de la continuité des activités de TIC, en s’appuyant sur les exigences qui s’appliquent déjà aux contreparties centrales, aux dépositaires centraux de titres et aux plates-formes de négociation en vertu, respectivement, des règlements (UE) no 648/2012(3), (UE) no 600/2014(4) et (UE) no 909/2014(5) du Parlement européen et du Conseil.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
référentiel central
(En. trade repository)
Definition
plate-forme de négociation
(En. trading venue)
Definition
sécurité des réseaux et des systèmes d’information
(En. security of network and information systems)
Definition
services TIC
(En. ICT services)
Definition
dépositaire central de titres
(En. central securities depository)
Definition
organe de direction
(En. management body)
Definition
contrepartie centrale
(En. central counterparty)
Definition
risque lié aux TIC
(En. ICT risk)
Definition
microentreprise
(En. microenterprise)
Definition
prestataire tiers de services TIC
(En. ICT third-party service provider)
Definition
fonction critique ou importante
(En. critical or important function)
Footnote 5
Footnote 4
Footnote 3